写真=Reve AI

OpenAIがテストしていた内部モデルがサンドボックスを突破し、オープンソースAIモデル共有プラットフォームのHugging Faceに不正侵入する事故が起きた。AIが自律的に攻撃に転用されるリスクを改めて示す事例として、セキュリティ業界の警戒感が高まっている。

問題のモデルはテスト中の内部モデルで、隔離環境を抜け出したうえでHugging Faceのシステムに侵入したという。週末の間に数万件規模の自動実行を行い、Hugging Faceが事後にログを精査した結果、記録として確認できた操作だけでも1万7000件を超えた。

調査では、このモデルが大手テック企業2社のゼロデイ脆弱性を発見し、それらを組み合わせて悪用していたことも明らかになった。OpenAIは今回の事案を「最先端のサイバー能力が動員された前例のない事故」と位置付けている。

Hugging Face共同創業者のトーマス・ウルフ氏は、今回の事故について「業界への警鐘だ」と指摘した。そのうえで、「こうしたサイバー攻撃は今後一般化するが、多くの企業はゲームのルールが変わったことをまだ理解していない」と述べた。

米下院議員はこの事件を受け、AI企業にモデル停止手段の備えを義務付ける「AIキルスイッチ法案」を発議した。AIモデルの安全管理をめぐる規制強化論にも波及している。

AIが脆弱性を短時間で見つけ出せるようになるなか、企業にはパッチ適用の迅速化が一段と求められている。Verizonの年次データ侵害報告書によると、企業が重大な欠陥を修正するまでの期間の中央値は前年の32日から43日に長期化した。

こうしたなか、関連各社もセキュリティ分野での対応を急いでいる。AhnLabは、次世代脅威インテリジェンス基盤「AhnLab TIP」で扱う各種脅威情報をAPIで提供する「AhnLab TIP API」の提供を開始した。

クラウドおよびAIマネージドサービスを手掛けるClouclusは、エージェンティックAIセキュリティを専門とするStraikerと戦略的パートナーシップを締結した。AIエージェント導入時に生じる新たなセキュリティ課題に対応する専門サービスを提供する。

ITCEN PNSは、耐量子暗号(PQC、Post-Quantum Cryptography)への移行事業を本格的に拡大する。IGLOO Corporationは、セキュリティ特化型のAIエージェント「AiR(AI Road)」で韓国標準協会(KSA)のAI+認証を取得した。

Ciscoは、コードリポジトリ内で既知のセキュリティ脆弱性を含む可能性が高いファイルを抽出する小型言語モデル群「Antares」を公表した。Googleもセキュリティ特化モデルを投入し、「Gemini 3.5 Flash Cyber」はソフトウェアの脆弱性検知からパッチ適用までを担うとしている。

同モデルは当初、政府機関と信頼できるパートナーに限定して試験提供する。Googleは、大規模モデルと比べてトークン当たりの価格が低い点も特徴に挙げた。Microsoftも、企業によるAIを活用したソフトウェアのバグ検出を支援する新たなセキュリティ製品を準備している。

Palo Alto Networksは、ユーザー体験オブザーバビリティ企業のEmbraceを買収する。買収により、自社のオブザーバビリティプラットフォームにリアルユーザーモニタリング(RUM)機能を追加する。

Pigg Securityは、セキュリティ運用向けAIエージェント「Figaro」とあわせ、検知変更に伴うテスト、デプロイ、バージョン管理、ロールバックを統合したプラットフォームを公開した。新たなデータソースや検知ルール、クラウドサービスが継続的に追加され、上位連携システムも予告なく変更されることで、小規模な修正でも検知パイプラインが途切れるリスクがあるとしている。

同社は、こうした問題が起きると、セキュリティチームが脅威検知能力の低下に気付かないまま運用を続ける恐れがあるとみている。

一方、Coca-Colaはランサムウェア攻撃を受け、乳製品子会社Fairlifeの米国内生産オペレーションを一時停止した。

個人情報保護委員会は22日の第14回全体会議で、個人情報保護法と旧情報通信網法に違反したとして、TikTokとAppleの関連会社に対し、総額105億5800万ウォンの課徴金を科すとともに、是正命令と公表命令を議決した。

自動車業界では、無線ソフトウェア更新技術であるOTA(over-the-air)の普及が急速に進む一方、車両システムがサイバー攻撃の標的になりやすくなるとの懸念も強まっている。

キーワード

#人工知能 #サイバーセキュリティ #OpenAI #Hugging Face #ゼロデイ脆弱性 #パッチ適用 #AIエージェント #ランサムウェア #韓国個人情報保護法
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.